Jelen adatfeldolgozási megállapodás (DPA) az ÁSZF szerinti CompanyFlow szolgáltatási szerződés részét képezi, ha az Ügyfél személyes adatokat kezel a szolgáltatásban és a Szolgáltató e személyes adatokat az Ügyfél nevében dolgozza fel.
1. Felek, szerepek és tárgy
1.1. Adatfeldolgozó: Bohács József e.v. (BCS INFOSEC), székhely: 5000 Szolnok, Karczag László utca 3. 6/48., EV nyilvántartási szám: 62355405, e-mail: bcsinfosec@gmail.com.
1.2. Adatkezelő az ÁSZF szerinti Ügyfél, amely meghatározza a CompanyFlow-ba bevitt személyes adatok kezelésének célját és jogalapját.
1.3. Az adatfeldolgozás tárgya a CompanyFlow SaaS szolgáltatás működtetéséhez szükséges tárolás, rendszerezés, megjelenítés, továbbítás az Ügyfél által kiválasztott címzetteknek, biztonsági mentés, helyreállítás, technikai támogatás és törlés.
1.4. Az adatfeldolgozás időtartama főszabály szerint a szolgáltatási szerződés fennállása és az azt követő, dokumentált export/törlési időszak.
2. Érintettek, adatfajták és célok
2.1. Érintetti kategóriák különösen: társasházi tulajdonosok, lakók és használók; meghatalmazottak; közös képviselő vagy társasházkezelő kapcsolattartói és munkatársai; szolgáltatók, vállalkozók és kapcsolattartóik; közgyűlési résztvevők; hibabejelentők; valamint az Ügyfél egyéb szakmai kapcsolattartói.
2.2. Személyes adatok kategóriái különösen: név, kapcsolattartási adatok, cím és albetéti/tulajdonosi kapcsolat; jogosultságok és szerepkörök; közös költséggel, követeléssel, befizetéssel és pénzügyi eseménnyel kapcsolatos adatok; hibajegyek és munkalapok; közgyűlési, meghatalmazási és szavazási információk; dokumentumok és kommunikáció; technikai naplóadatok.
2.3. A CompanyFlow nem különleges adatok kezelésére tervezett rendszer. Az Ügyfél különleges adatot vagy büntetőjogi felelősségre vonatkozó adatot csak akkor vihet be, ha arra megfelelő jogalappal rendelkezik, az adat kezelése ténylegesen szükséges, és a kockázatnak megfelelő további intézkedésekről gondoskodott. A Szolgáltató jogosult az indokolatlanul vagy jogellenesen bevitt, különösen magas kockázatú adatok eltávolítását kérni.
3. Dokumentált utasítások és az Ügyfél felelőssége
3.1. A Szolgáltató személyes adatot kizárólag az Ügyfél dokumentált utasítása alapján kezel, kivéve, ha uniós vagy magyar jog kötelező adatkezelést ír elő. A szolgáltatás beállításai, az Ügyfél felhasználói által végzett műveletek, az ÁSZF, a jelen DPA és az írásbeli támogatási kérések dokumentált utasításnak minősülhetnek.
3.2. Ha a Szolgáltató megítélése szerint valamely utasítás sérti a GDPR-t vagy más alkalmazandó adatvédelmi rendelkezést, erről tájékoztatja az Ügyfelet, és a jogsértő utasítás végrehajtását a szükséges mértékben felfüggesztheti.
3.3. Az Ügyfél felel az adatkezelés jogalapjáért, céljának meghatározásáért, az érintetti tájékoztatásért, az adatminimalizálásért, a megőrzési idők meghatározásáért, valamint azért, hogy a Szolgáltatónak adott utasításai jogszerűek legyenek.
4. Titoktartás és technikai-szervezési intézkedések
4.1. A személyes adatokhoz hozzáférő személyek titoktartási kötelezettség alatt állnak, illetve megfelelő törvényi titoktartási kötelezettség vonatkozik rájuk.
4.2. A Szolgáltató a kockázatokhoz igazodó technikai és szervezési intézkedéseket alkalmaz. Ezek körébe tartozhat többek között a tenant-szeparáció, szerepkör- és jogosultság-ellenőrzés, biztonságos hitelesítőadat-kezelés, hozzáférési naplózás, privát fájlhozzáférés, biztonsági mentés és helyreállítás, verziózott kiadási folyamat, sérülékenységi/dependency ellenőrzés, valamint az intézkedések rendszeres tesztelése.
4.3. A Szolgáltató jogosult a technikai intézkedéseket a technológia fejlődésével módosítani, feltéve, hogy a védelem általános szintje nem csökken lényegesen.
5. Al-adatfeldolgozók
5.1. Az Ügyfél általános felhatalmazást ad a Szolgáltatónak a szolgáltatás nyújtásához szükséges al-adatfeldolgozók igénybevételére, különösen infrastruktúra/tárhely, e-mail, értesítés, fizetés, számlázás, biztonsági naplózás és hibadiagnosztika céljából.
5.2. A Szolgáltató az al-adatfeldolgozóval olyan adatvédelmi kötelezettségeket köt ki, amelyek a jelen DPA-ban meghatározott védelemhez érdemben megfelelőek. A Szolgáltató az al-adatfeldolgozó adatvédelmi kötelezettségeinek teljesítéséért a GDPR szerinti mértékben felel.
5.3. Új, az Ügyfél adatainak érdemi kezelését végző al-adatfeldolgozó bevonásáról a Szolgáltató megfelelő előzetes tájékoztatást adhat az alkalmazásban vagy elektronikus úton. Az Ügyfél kizárólag megalapozott adatvédelmi okból emelhet kifogást. Ha a kifogás észszerűen nem oldható fel, a felek az érintett funkció megszüntetéséről vagy a szerződés megfelelő lezárásáról egyeztetnek.
5.4. EGT-n kívüli adattovábbítás csak a GDPR V. fejezete szerinti megfelelő jogalappal és garanciákkal történhet.
6. Adatvédelmi incidens
6.1. Ha a Szolgáltató az Ügyfél nevében kezelt személyes adatokat érintő adatvédelmi incidensről szerez tudomást, az Ügyfelet indokolatlan késedelem nélkül tájékoztatja.
6.2. Az értesítés – amennyiben az információ rendelkezésre áll – tartalmazza az incidens jellegét, az érintett adatok és személyek jellemző kategóriáit, a várható következményeket, a megtett vagy tervezett intézkedéseket és a további kapcsolattartás módját. Az információk szakaszosan is megadhatók, ha valamennyi részlet az első értesítéskor még nem ismert.
6.3. Az érintettek és a felügyeleti hatóság értesítésének jogi értékelése és teljesítése adatkezelőként az Ügyfél feladata, kivéve, ha jogszabály közvetlenül a Szolgáltató számára ír elő kötelezettséget.
7. Közreműködés az adatkezelő kötelezettségeiben
7.1. A Szolgáltató a kezelés jellegének figyelembevételével megfelelő technikai és szervezési intézkedésekkel segíti az Ügyfelet az érintetti kérelmek teljesítésében, amennyiben ez a CompanyFlow-ban kezelt adatok tekintetében szükséges.
7.2. A Szolgáltató az ésszerűen rendelkezésére álló információkkal segíti az Ügyfelet a GDPR 32–36. cikke szerinti kötelezettségeinek teljesítésében, így különösen az adatbiztonság, incidensértékelés, adatvédelmi hatásvizsgálat és előzetes konzultáció területén.
7.3. Az alapcsomag szokásos működését lényegesen meghaladó egyedi audit-, export-, jogi vagy technikai közreműködés külön díjazás tárgya lehet, kivéve, ha a közreműködés szükségességét a Szolgáltató bizonyított szerződésszegése okozta.
8. Adatok visszaadása és törlése
8.1. A szolgáltatás megszűnésekor az Ügyfél választása szerint – az elérhető exportfunkciók, jogszabályi kötelezettségek és technikai lehetőségek keretei között – kérheti személyes adatainak visszaadását/exportját, majd törlését.
8.2. A Szolgáltató a szolgáltatás megszűnése után a dokumentált megőrzési idő elteltével törli vagy anonimizálja az adatfeldolgozói minőségben kezelt adatokat, kivéve, ha uniós vagy magyar jog további tárolást követel meg.
8.3. A biztonsági mentésekben maradó adatok elkülönített, korlátozott hozzáférésű mentési ciklusban maradhatnak fenn, és normál üzemi célra nem kerülnek felhasználásra.
9. Információ, ellenőrzés és audit
9.1. A Szolgáltató az Ügyfél rendelkezésére bocsátja azokat az ésszerűen szükséges információkat, amelyek a jelen DPA és a GDPR 28. cikke szerinti kötelezettségek teljesítésének igazolásához szükségesek.
9.2. Az Ügyfél auditot előzetes írásbeli értesítéssel, rendes üzletmenetet indokolatlanul nem zavaró módon és főszabály szerint évente legfeljebb egyszer kezdeményezhet. Az audit nem veszélyeztetheti más ügyfelek bizalmasságát, a Szolgáltató biztonságát vagy üzleti titkait.
9.3. A Szolgáltató jogosult először megfelelő dokumentációval, tesztbizonyítékokkal vagy független ellenőrzés eredményeivel teljesíteni az auditigényt. Helyszíni vagy rendkívüli audit költsége az Ügyfelet terhelheti, kivéve, ha az audit lényeges, a Szolgáltatónak felróható megfelelési hiányosságot igazol.
10. Elsőbbség és felelősség
10.1. Adatfeldolgozási kérdésben a jelen DPA rendelkezései elsőbbséget élveznek az ÁSZF ellentétes rendelkezésével szemben. Egyéb kérdésekben az ÁSZF irányadó.
10.2. Az Ügyfél nem utasíthatja a Szolgáltatót jogellenes adatkezelésre. Az Ügyfél saját adatkezelői kötelezettségeinek, jogalapjának vagy utasításainak jogellenességéből eredő következményekért az Ügyfél felel a rá irányadó jog szerint.
10.3. A jelen DPA megszűnése nem érinti a bizalmassági, törlési, bizonyítási és egyéb olyan kötelezettségeket, amelyek természetüknél fogva a megszűnést követően is fennmaradnak.